CVE-2026-20324
Cisco Secure Firewall Management Center sftunnel tetszőleges kódfuttatási hibája root jogosultságú parancsok futtatását teszi lehetővé hitelesített támadók számára (CVE-2026-20324)
A Cisco Secure Firewall Management Center (FMC) sftunnel hibája lehetővé teszi, hogy hitelesített távoli támadó root jogosultsággal parancsokat futtasson. Az érintett kiadások közé tartoznak a 7.0.0 és 7.0.3 közötti verziók, valamint a 7.2.0. A Cisco rendelkezik javítással, kerülő megoldás azonban nem érhető el.
Mi történt
A Cisco Secure Firewall Management Center (FMC) Software által használt, eszközök közötti sftunnel kommunikációs protokollban található biztonsági hiba lehetővé teszi, hogy egy hitelesített, távoli támadó root jogosultsággal tetszőleges parancsokat futtasson. A hiba oka, hogy egy regisztrált sftunnel-partner jogosultságai hibásan lehetővé teszik tetszőleges fájl írását az eszköz bármely helyére. A támadó úgy használhatja ki, hogy eltéríti az sftunnel kommunikációs kapcsolatot, vagy érvényes regisztrált sftunnel-partnerként lép fel, és olyan sftunnel-parancsot küld, amely rosszindulatú fájlt ír a lemezre; a fájlt ezután root jogosultsággal futtatja a rendszer. A kihasználáshoz érvényes felhasználói hitelesítő adatok szükségesek az érintett eszközön, felhasználói beavatkozásra azonban nincs szükség. A biztonsági hiba kritikus besorolást kapott, CVSS 3.1 alappontszáma 9,9 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H). Ez hálózati támadást, alacsony komplexitást, alacsony jogosultsági szintet, valamint a bizalmasságra, a sértetlenségre és a rendelkezésre állásra kifejtett magas hatást tükröz. A Cisco PSIRT közlése szerint nem tud sem nyilvános bejelentésről, sem a jelen biztonsági közleményben ismertetett sérülékenység rosszindulatú kihasználásáról.
Kit érint
Az érintett szoftver a Cisco Secure Firewall Management Center (FMC) Software. A Cisco biztonsági közleménye a következő kiadásokat sorolja fel: 7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2, 7.0.2.1, 7.0.3 és 7.2.0. Azoknak a szervezeteknek, amelyek az FMC-t a Cisco Secure Firewall telepítések felügyeleti központjaként használják, érdemes ellenőrizniük a saját kiadásukat e lista alapján.
Mit kell most tenni
- Kezelje ezt kritikus frissítésként. A Cisco közlése szerint a javítás elérhető, azonban a javított kiadások verziószámai nem szerepelnek az ezen az oldalon közölt adatok között. Frissítés előtt ellenőrizze a Cisco biztonsági közleményében, hogy az Ön aktuális verziójához melyik kiadás a megfelelő célverzió.
- Miután azonosította, telepítse a javított kiadást a szokásos változáskezelési folyamat szerint.
- Ne hagyatkozzon kerülő megoldásra: a Cisco közlése szerint nincs olyan kerülő megoldás, amely ezt a sérülékenységet kezelné.
- A javítás telepítéséig vizsgálja felül az sftunnel-partnerek körét, és korlátozza azokat az eszközökre, amelyeknek valóban kommunikálniuk kell az FMC-vel; a kihasználáshoz ugyanis regisztrált partnerre vagy eltérített kapcsolatra van szükség.
Hogyan észlelhető
A Cisco nem tett közzé kompromittálódásra utaló jeleket ehhez a CVE-hez. Mivel a sikeres kihasználás azzal jár, hogy rosszindulatú fájl jön létre és fut root jogosultsággal, kezdje az engedélyezett sftunnel-partnerek auditálásával, és figyelje az FMC-t a váratlan fájlírások és folyamatok szempontjából.
A javításon túl
A javításon túl ez harmadik féltől származó kockázati probléma egy nagy bizalmat igénylő felügyeleti platformon: egyetlen FMC a tűzfalkörnyezet nagy részét felügyeli, ezért a root szintű kompromittálódás továbbgyűrűzhet. Az Ellátási lánc védelem és harmadik féltől származó kockázatok szolgáltatásunk segít a szervezeteknek abban, hogy naprakész képet kapjanak arról, hol vannak telepítve a Cisco FMC és hasonló gyártói felügyeleti rendszerek, így a kritikus frissítések gyorsan eljutnak a megfelelő felelősökhöz.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Secure Firewall Management Center (FMC) | 7.0.0 7.0.0.1 7.0.1 7.0.1.1 7.0.2 7.2.0 7.0.2.1 7.0.3 | Még nincs javított verzió megadva |